Зловмисники маскують шкідливі сторінки Claude під рекламу Google

Зловмисники маскують шкідливі сторінки Claude під рекламу Google

Дослідники виявили кампанію, що використовує рекламу Google та переадресації Bing для поширення фальшивих інсталяторів Claude.

Зловмисники використовують легітимні переадресації Bing у рекламних оголошеннях Google, щоб спрямовувати користувачів на фальшиві сторінки завантаження Claude для macOS. Кампанію виявили дослідники Push Security, повідомляє BleepingComputer. Її мета — переконати жертву вставити до Terminal команду, яка виглядає як встановлення Claude, але запускає інший скрипт.

 

Переадресації через Bing

 

Дослідники назвали цю техніку Adception. Під час пошуку за запитом «claude mac» вони зафіксували шкідливе рекламне оголошення Google, у якому як адреса призначення відображався домен bing.com. Це могло зробити рекламу менш підозрілою для користувачів, ніж посилання на невідомий домен.

Після натискання на оголошення браузер спершу проходив через рекламне перенаправлення Google, а потім — через endpoint відстеження кліків Bing bing.com/ck/a. Далі користувача спрямовували на скомпрометований сайт WordPress південноамериканського ритейлера, а звідти — на фальшиву сторінку Claude. Переадресації Bing застосовують JavaScript, що, за даними Push Security, дало змогу приховати кінцевий шкідливий ресурс за довіреним доменом.

 

Підміна команди для Terminal

 

Фальшива сторінка імітувала завантаження Claude для macOS і пропонувала інструкцію зі встановлення через Terminal. На сторінці відображалася справжня команда встановлення від Anthropic, однак кнопка копіювання додавала до буфера обміну іншу, шкідливу команду.

Підмінена команда показувала повідомлення про нібито завантаження Claude з офіційного сайту Anthropic, але декодувала закодовану Base64 адресу сервера зловмисників. Після цього вона за допомогою curl непомітно завантажувала файл із розширенням .dat та передавала його в оболонку zsh для виконання. Таким чином користувач бачив легітимну адресу Claude і на сайті, і в Terminal, хоча фактично виконувався інший сценарій.

Кампанія також застосовувала два рівні маскування. Скомпрометований сайт перевіряв реферер Bing і певні заголовки браузера, а фальшивий сайт Claude перевіряв, чи прийшов відвідувач із Google або Bing. За прямого переходу на шкідливу сторінку користувача перенаправляли на сторінку помилки 404. Кінцеве корисне навантаження атаки поки не встановлене. Push Security також виявила кілька доменів із тим самим набором інструментів, який дослідники відстежують під назвою AcSig.